Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   53 FUNDE bei AVIRA-Suchlauf gefunden (https://www.trojaner-board.de/117455-53-funde-avira-suchlauf-gefunden.html)

cosinus 29.06.2012 11:37

Zitat:

Habe jetzt aber keine Internetverbindung mehr und beim hochfahren dauert es immer ewig bis sich der Desktop und die Startleiste aufbaut
Im normalen Modus keine Verbindung mehr?
Wie genau gehst du ins Internet?

Edii 29.06.2012 15:05

Funktioniert im abgesicherten und im normalen Modus nicht
Gehe über ne direkte LAN verbindung ins Internet

Habe gestern ne Mail von nem User bekommen der sich meinen Thread durchgeschaut hat und gemeint das ihm aufgefalllen ist, dass auf meinem System zwei Services laufen die dort eig. nichts zu suchen haben und die wahrscheinlich mit der mediyes-infektion zusammenhängen
im OTL-log:
SRV - [2012.06.02 19:53:42 | 000,241,664 | ---- | M] (Parental Solutions Inc.) [Auto | Running] -- C:\WINDOWS\system32\pouadv16e.dll -- (Dnscache)
SRV - [2011.12.26 13:08:50 | 000,114,000 | ---- | M] (Joosoft.com GmbH) [Auto | Running] -- C:\WINDOWS\system32\UpdSvc.dll -- (Update-Service)

was sagst du dazu?

cosinus 29.06.2012 22:37

Hast du dir die Datumsstempel angesehen?
Die "Erziehungsssoftware" (Parental Solutions Inc.) wird ja nicht erst seit gestern drauf sein
Und wenn doch müsste ich mir dir schimpfen, denn während einer Bereinigung installiert man ohne Absprache mit dem Helfer auch nichts ;)

Zitat:

Gehe über ne direkte LAN verbindung ins Internet
Wohl nur ein IP-Problem.
  • Klick mit rechts auf einen freien Bereich auf dem Desktop und sag "Neu, Verknüpfung erstellen"

  • Tipp als Ziel cmd.exe ein und bestätige mit OK, eine neue Verknüpfung zur Konsole auf dem Desktop müsste sich nun befinden

  • Falls dem so ist, diese neue Verknüpfung doppelklicken => schwarze Eingabeaufforderung öffnet sich

  • Tipp dort ein:
    Code:

    ipconfig /all > c:\ipconfig.txt
    und bestätige mit enter.

  • Öffne die Datei c:\ipconfig.txt und poste den Inhalt hier mit CODE-Tags umschlossen

Edii 29.06.2012 23:15

Nein habe die Software nicht installiert....was ist das überhaupt für eine "Erziehungssoftware"?? Warum hab ich die auf meinem System?

Code:

Windows-IP-Konfiguration



        Hostname. . . . . . . . . . . . . : gertz-1okntrs7f

        Primäres DNS-Suffix . . . . . . . :

        Knotentyp . . . . . . . . . . . . : Broadcast

        IP-Routing aktiviert. . . . . . . : Nein

        WINS-Proxy aktiviert. . . . . . . : Nein



Ethernetadapter LAN-Verbindung:



        Verbindungsspezifisches DNS-Suffix: fritz.box

        Beschreibung. . . . . . . . . . . : Realtek RTL8139-Familie-PCI-Fast Ethernet-NIC

        Physikalische Adresse . . . . . . : 00-0D-87-C7-ED-5C

        DHCP aktiviert. . . . . . . . . . : Ja

        Autokonfiguration aktiviert . . . : Ja

        IP-Adresse. . . . . . . . . . . . : 0.0.0.0

        Subnetzmaske. . . . . . . . . . . : 0.0.0.0

        Standardgateway . . . . . . . . . :

        DHCP-Server . . . . . . . . . . . : 0.0.0.0

        DNS-Server. . . . . . . . . . . . : 0.0.0.0


cosinus 01.07.2012 14:59

Deiner Netzwerkkarte wurde eine ungültige IP-Nummer zugewiesen
Logisch, dass dann so keine Verbindung möglich ist

Probier wir es mal manuell, Anleitung => IP-Adresse festlegen unter Windows XP

Da du eine Fritzbox hast, nimmst zum Testen als Nummern diese hier:

IP-Adresse: 192.168.178.77
Subnetzmaske: 255.255.255.0
Standardgateway: 192.168.178.1

Wenn du willst, kannst du manuell auch einen (schnelleren) DNS angeben:
Bevozugter DNS: 208.67.222.222
Alternativer DNS: 208.67.220.220

Edii 01.07.2012 15:30

hab ich jetzt versucht, funktioniert aber trotzdem nicht
Code:


        Hostname. . . . . . . . . . . . . : gertz-1okntrs7f

        Primäres DNS-Suffix . . . . . . . :

        Knotentyp . . . . . . . . . . . . : Unbekannt

        IP-Routing aktiviert. . . . . . . : Nein

        WINS-Proxy aktiviert. . . . . . . : Nein

        DNS-Suffixsuchliste . . . . . . . : fritz.box



Ethernetadapter LAN-Verbindung:



        Verbindungsspezifisches DNS-Suffix: fritz.box

        Beschreibung. . . . . . . . . . . : Realtek RTL8139-Familie-PCI-Fast Ethernet-NIC

        Physikalische Adresse . . . . . . : 00-0D-87-C7-ED-5C

        DHCP aktiviert. . . . . . . . . . : Nein

        IP-Adresse. . . . . . . . . . . . : 0.0.0.0

        Subnetzmaske. . . . . . . . . . . : 0.0.0.0

        Standardgateway . . . . . . . . . : 0.0.0.0

        DNS-Server. . . . . . . . . . . . : 0.0.0.0

                                            0.0.0.0

und das soll ich dir noch posten:

Ich kann nichts in deinen Thread direkt reinschreiben und cosinus hat die PM-Funktion bei sich deaktiviert - ich kann ihn also nicht direkt erreichen. Ich bin aber ziemlich sicher, dass er da was übersieht. Kannst du deshalb den folgenden Abschnitt mit einem Verweis in deinen Thread reinkopieren? Danke!

-----------

Eine Recherche über die Forumssuche zeigt:
- Der Service von Parental Solutions Inc (poua*****.dll, letzte 5 Zeichen sind zufällig) taucht ab Juni 2012 in den Systemen auf. Zum Teil auch mitten in Bereinigungen.
- Auf *jedem* System (ohne Ausnahme!), in welchem dieser Service erscheint, läuft bereits dieser Service von Joosoft.com (UpdSvc.dll), welcher jeweils einen Datumsstempel von Ende 2011 trägt und schon länger mit von der Partie ist.
- *Immer* (wieder ohne Ausnahme) wenn in diesem Jahr der Trojaner Mediyes erwähnt wird (entweder als Eröffnungsgrund für den Thread oder als Nebenschauplatz in Logfiles), ist dieser Updateservice von Joosoft.com am Laufen.
- Mediyes erregte Aufsehen, weil er über ein gestohlenes Zertifikat einer Firma Conpavi verfügt hat ( hxxp://computer.t-online.de/trojaner...54951222/index ). Laut Einträgen im Schweizerischen Handelsregister hängt die Firma Conpavi mit Joosoft zusammen. Eine direkte Verbindung von Mediyes zu Conpavi zu Joosoft scheint plausibel. Eine Firma Parental Solutions wird wohl mit dem Service, der unter ihrem Namen läuft, ebenfalls nicht viel zu tun haben.
=> Zusammengefasst vermute ich, dass diese beiden Services mit Mediyes verbandelt sind (vllt. als Dropper für den Payload). Und dass der neuere von beiden erst kürzlich nachgeladen wird, suggeriert, dass es keine alte Leiche im Keller ist, sondern immer noch Aktivität vorhanden ist. Auch wenn in diesem Fall anscheinend nicht destruktiv, so will man Trojaner mit gestohlenen Zertifikaten wohl trotzdem nicht zum Erfolgsmodell aufkommen lassen...

cosinus 01.07.2012 16:28

Wer wollte mir das per PN schicken?!
PN hab ich außer für die die auf meiner Freundesliste stehen deaktiviert!

Edii 01.07.2012 16:43

deswegen soll ichs dir ja hier posten damit du das lesen kannst
Tom86 hat mir die PN geschickt

cosinus 02.07.2012 09:39

Hm so ganz erschließt sich mir der Zusammenhang nicht. Gibt es da eine Quelle zu oder hat das Tom86 allein rausgefunden? Der gepostete Link mit T-Online ist übrigens ein ungültiger Link.

Edii 06.07.2012 13:29

Also ich denke ich installier jetzt einfach das Betriebssystem neu und fertig....

Hätte da noch ne andere Frage und zwar bringt mir das Avira Programm auf meinem Laptop ständig die Meldung: "ICMP-Flooding wurde am Drahtlosen Netzwerkadapter aktiviert"

Was hat das zu bedeuten?

LG

cosinus 06.07.2012 14:16

Avira ist einer Hersteller von mehreren Programmen!
Es gibt nicht "das Avira-Programm" bzw. ist das eine viel zu ungenaue Info!
Ich vermute hier aber wieder irgendeine daämliche Firewall-Komponente. Eigentlich hat dieser Unsinn nichts auf einen Windows-Rechner verloren, nimm einen reinen Virenscanner plus Windows-Firewall - man kanns auch verschlimmbessern und die Schraube überdrehen, nach fest kommt ab


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131